CVE-2025-15276
ثغرة تنفيذ التعليمات البرمجية عن بُعد عبر إلغاء تسلسل البيانات غير الموثوقة في تحليل ملفات SFD في FontForge
- تم النشر
- 31/12/2025
- محدث
- 31/12/2025
- تخصيص CNA
- zdi
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.0
CVSS:3.0/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 29.5%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة تنفيذ التعليمات البرمجية عن بُعد في FontForge عبر إلغاء تسلسل بيانات غير موثوقة عند تحليل ملفات SFD. تسمح هذه الثغرة للمهاجمين عن بُعد بتنفيذ تعليمات برمجية عشوائية على التثبيتات المتأثرة من FontForge. يلزم تفاعل المستخدم لاستغلال هذه الثغرة، إذ يجب على الهدف زيارة صفحة خبيثة أو فتح ملف خبيث. يكمن الخلل المحدد في تحليل ملفات SFD. تنبع المشكلة من عدم التحقق السليم من البيانات المقدمة من المستخدم، مما قد ينتج عنه إلغاء تسلسل بيانات غير موثوقة. يمكن للمهاجم استغلال هذه الثغرة لتنفيذ التعليمات البرمجية في سياق العملية الحالية. كانت ZDI-CAN-28198.
المصادر
1إثبات المفهوم لـ CVE-2025-15276 - FontForge ثغرة تنفيذ تعليمات برمجية عن بُعد عبر إلغاء تسلسل بيانات غير موثوقة أثناء تحليل ملفات SFD
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.